Phishing-Mail-Angriff
Bedrohung simulieren
In der Simulation Phishing mail attack (Phishing-Mail-Angriff) nutzt der Urheber der Bedrohung eine getarnte E-Mail als Waffe und versucht, den E-Mail-Empfänger mit einem Trick glauben zu machen, dass es in der E-Mail-Nachricht um etwas geht, das er benötigt oder haben möchte. Beispielsweise könnte eine E-Mail, die vorgeblich von der Personalabteilung eines Unternehmens zu kommen scheint, Benutzer dazu bringen, versehentlich ihre Kennwörter preiszugeben, möglicherweise durch das Öffnen eines schädlichen Anhangs.
- Klicken Sie auf der Registerkarte Protokollaktivität auf Show Experience Center (Experience Center anzeigen).
- Klicken Sie auf Bedrohungssimulator.
- Suchen Sie nach der Simulation Phishing mail attack (Phishing-Mailangriff) und klicken Sie auf Ausführen.
Auf der Registerkarte Netzaktivität wird eine Reihe von Netzflüssen angezeigt, die den Beginn der E-Mail-Kommunikation in QRadardarstellen.
Bedrohung erkennen: QRadar in Aktion
In dieser Simulation untersucht QRadar die Netzdatenflüsse aus QRadar Network Insights und vergleicht alle Betreffzeilen der E-Mails Ihres Unternehmens mit einem Referenzset, das eine Liste bekannter Phishing-E-Mail-Betreffs enthält.
Wenn QRadar einen Netzdatenfluss erkennt, der eine mutmaßliche Phishing-E-Mail enthält, und ein ähnlicher Datenfluss fünfmal innerhalb von 15 Minuten beobachtet wird, wird eine Regel ausgelöst. Um Sie vor der potenziellen Bedrohung zu warnen, erstellt die Custom Rule Engine einen Angriff mit dem Namen Potential phishing mail received (Exp Center) und ordnet alle Netzflüsse, die dazu beigetragen haben, demselben Angriff zu.
In dieser Simulation wird das Referenzset mit den Daten gefüllt, um den Anwendungsfall zu unterstützen. Referenzsets werden üblicherweise mithilfe eines Bedrohungsfeeds von einer Threat-Intelligence-Plattform gefüllt. Die App IBM QRadarThreat Intelligence, die kostenlos in IBM Security App Exchangeheruntergeladen werden kann, unterstützt Sie beim Einrichten von Bedrohungsfeeds und hält sie in QRadarauf dem neuesten Stand.
Bedrohung untersuchen
Der folgende IBM QRadar -Inhalt wird durch die Bedrohungssimulation Phishing mail attack erstellt. Nachdem Sie die Simulation ausgeführt haben, können Sie die Bedrohung mithilfe dieses Inhalts verfolgen und untersuchen.
| Inhalt | Ihren Namen |
|---|---|
| Gespeicherte Suche | EC: Phishing-E-Mail-Angriff Die Suche schließt nicht die IPFIX-Datenflussdatensätze ein, in denen die Anzahl der Pakete und übertragenen Bytes und andere Kommunikationsdetails zurückgemeldet werden. Die Suche gibt nur die Ereignisse zurück, die Angriffe generieren. |
| Eingehender Datenfluss | Eingehende Datenflüsse, die drei verschiedene E-Mail-Kommunikationen enthalten, von denen eine aufgrund des E-Mail-Betreffs als verdächtig betrachtet wird. |
| Regel | EC: Potenzielle Phishing-Mail |
| Generiertes Ereignis | Potenzielle empfangene Phishing-Mail (Exp Center) Die Protokollquelle für Ereignisse, die von QRadar generiert werden, ist die Custom Rule Engine (CRE). |
| Angriff | Potenzielle empfangene Phishing-Mail (Exp Center) Der Angriff wird auf Basis der Source IP address (Quellen-IP-Adresse) indexiert, was bedeutet, dass alle Ereignisse, die diese Regel auslösen und dieselbe Quellen-IP-Adresse haben, Teil desselben Angriffs sind. Abhängig von den Ereignissen und Regeln, die in Ihrer Umgebung vorhanden sind, bevor Sie den Anwendungsfall ausführen, kann der Name des Verstoßes die Angabe folgt auf <offense name> oder enthält <offense name> enthalten. |